Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/worthes/cve-2026-30863-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubworthes/cve-2026-30863-exploit

CVE-2026-30863-Exploit

CWE-287: Некорректная аутентификация в parse-community parse-server

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-30863 – Проверка аудитории JWT в Parse Server

Затронутые версии
Parse Server < 8.6.10 и < 9.5.0-alpha.11

Уязвимые компоненты

  • Адаптер аутентификации Google (GoogleAuthAdapter)
  • Адаптер аутентификации Apple (AppleAuthAdapter)
  • Адаптер аутентификации Facebook (FacebookAuthAdapter)

Основная причина
Когда адаптер настроен без указания параметра аудитории (clientId для Google/Apple, appIds для Facebook), базовая проверка JWT (с использованием jsonwebtoken или аналогичного) пропускает проверку утверждения audience. Действительный JWT, выпущенный для любого другого приложения (с совпадающим издателем и подписью), принимается как подлинный.

Предварительные условия для эксплуатации

  • Целевой Parse Server использует хотя бы один из вариантов входа: Google, Apple или Facebook
  • Соответствующий адаптер включён без указания clientId / appIds

Контакты

  • По вопросам обращайтесь:[email protected]
  • Эксплойт :Скачать здесь
Скачать инструмент